{"id":8237,"date":"2026-08-08T19:28:09","date_gmt":"2026-08-08T17:28:09","guid":{"rendered":"https:\/\/evertrust.se\/tia-gdpr\/"},"modified":"2026-08-08T19:28:10","modified_gmt":"2026-08-08T17:28:10","slug":"tia-gdpr","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/tia-gdpr\/","title":{"rendered":"TIA och GDPR: praktisk guide f\u00f6r dataskyddsansvariga"},"content":{"rendered":"<\/p>\n<p>En Transfer Impact Assessment (TIA) \u00e4r den skriftliga, fall-f\u00f6r-fall-bed\u00f6mning som export\u00f6ren m\u00e5ste genomf\u00f6ra innan personuppgifter \u00f6verf\u00f6rs till ett tredjeland med st\u00f6d av ett artikel 46-verktyg, till exempel standardavtalsklausuler (SCC) eller bindande f\u00f6retagsregler (BCR). Bed\u00f6mningen kr\u00e4ver tre saker:<\/p>\n<ul>\n<li>Kartl\u00e4gg vilka lagar och vilken myndighetspraktik som g\u00e4ller i mottagarlandet och avg\u00f6r om de underminerar skyddet i transferverktyget.<\/li>\n<li>Identifiera om kompletterande \u00e5tg\u00e4rder (tekniska, organisatoriska eller avtalsbaserade) kan kompensera f\u00f6r eventuella brister.<\/li>\n<li>Fatta ett dokumenterat beslut: genomf\u00f6r \u00f6verf\u00f6ringen med \u00e5tg\u00e4rder, begr\u00e4nsa den eller avst\u00e5 helt.<\/li>\n<\/ul>\n<p>TIA-kravet h\u00e4rstammar direkt fr\u00e5n <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/en\/TXT\/?uri=CELEX%3A62018CJ0311\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Schrems II-domen (C-311\/18)<\/a> och f\u00f6rtydligas i <a href=\"https:\/\/www.edpb.europa.eu\/system\/files\/documents\/2021-06\/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s rekommendationer 01\/2020<\/a> samt CNIL:s TIA-guide fr\u00e5n januari 2025. \u00d6verf\u00f6rs data till ett land med ett giltigt adekvatbeslut fr\u00e5n EU-kommissionen beh\u00f6vs ingen TIA f\u00f6r den specifika \u00f6verf\u00f6ringen.<\/p>\n<h2 id=\"viktiga-insikter\">Viktiga insikter<\/h2>\n<p>En korrekt genomf\u00f6rd TIA kr\u00e4ver kartlagda fl\u00f6den, verifierade kompletterande \u00e5tg\u00e4rder och en bevisl\u00e5da som h\u00e5ller vid tillsynsgranskning.<\/p>\n<table>\n<thead>\n<tr>\n<th>Punkt<\/th>\n<th>Detaljer<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>TIA kr\u00e4vs vid artikel 46-verktyg<\/td>\n<td>Genomf\u00f6r TIA f\u00f6r varje \u00f6verf\u00f6ring till tredjeland utan adekvatbeslut, innan \u00f6verf\u00f6ringen startar.<\/td>\n<\/tr>\n<tr>\n<td>Schrems II s\u00e4tter ribban<\/td>\n<td>Export\u00f6ren m\u00e5ste verifiera mottagarlandets lagar och praktik, inte bara underteckna SCC.<\/td>\n<\/tr>\n<tr>\n<td>Tekniska \u00e5tg\u00e4rder v\u00e4ger tyngst<\/td>\n<td>EU-kontrollerade krypteringsnycklar (BYOK\/HSM) och JIT-\u00e5tkomst \u00e4r starkare skydd \u00e4n avtalsklausuler.<\/td>\n<\/tr>\n<tr>\n<td>Bevisl\u00e5dan \u00e4r avg\u00f6rande<\/td>\n<td>KMS-loggar, accessloggar, SOC-rapporter och SCC-bilagor m\u00e5ste finnas och vara aktuella.<\/td>\n<\/tr>\n<tr>\n<td>Evertrust f\u00f6r TIA-st\u00f6d<\/td>\n<td>Evertrust erbjuder workshops, TIA-leverans, implementeringsst\u00f6d och Trustview f\u00f6r digital bevishantering.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"innehallsforteckning\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-ar-tia-gdpr-och-varfor-kravs-den\">Vad \u00e4r TIA GDPR och varf\u00f6r kr\u00e4vs den?<\/a><\/li>\n<li><a href=\"#nar-maste-ni-gora-en-tia\">N\u00e4r m\u00e5ste ni g\u00f6ra en TIA?<\/a><\/li>\n<li><a href=\"#hur-genomfor-ni-en-tia-steg-for-steg\">Hur genomf\u00f6r ni en TIA steg f\u00f6r steg?<\/a><\/li>\n<li><a href=\"#vilka-kompletterande-atgarder-fungerar-i-praktiken\">Vilka kompletterande \u00e5tg\u00e4rder fungerar i praktiken?<\/a><\/li>\n<li><a href=\"#hur-visar-ni-att-atgarderna-faktiskt-ar-i-drift\">Hur visar ni att \u00e5tg\u00e4rderna faktiskt \u00e4r i drift?<\/a><\/li>\n<li><a href=\"#vad-vill-tillsynsmyndigheten-se-i-er-dokumentation\">Vad vill tillsynsmyndigheten se i er dokumentation?<\/a><\/li>\n<li><a href=\"#vilka-ar-de-vanligaste-misstagen-vid-tia-genomforande\">Vilka \u00e4r de vanligaste misstagen vid TIA-genomf\u00f6rande?<\/a><\/li>\n<li><a href=\"#vilka-mallar-och-verktyg-bor-ni-anvanda\">Vilka mallar och verktyg b\u00f6r ni anv\u00e4nda?<\/a><\/li>\n<li><a href=\"#vad-erfarna-radgivare-ser-att-organisationer-missar\">Vad erfarna r\u00e5dgivare ser att organisationer missar<\/a><\/li>\n<li><a href=\"#evertrust-stodjer-er-genom-hela-tia-processen\">Evertrust st\u00f6djer er genom hela TIA-processen<\/a><\/li>\n<li><a href=\"#perspektiv-det-som-tia-guider-sallan-sager-rakt-ut\">Perspektiv: det som TIA-guider s\u00e4llan s\u00e4ger rakt ut<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-ar-tia-gdpr-och-varfor-kravs-den\">Vad \u00e4r TIA GDPR och varf\u00f6r kr\u00e4vs den?<\/h2>\n<p>En TIA \u00e4r inte ett standardformul\u00e4r som fylls i en g\u00e5ng. Det \u00e4r en juridisk och teknisk analys som export\u00f6ren, det vill s\u00e4ga den personuppgiftsansvarige eller personuppgiftsbitr\u00e4det som skickar data, m\u00e5ste g\u00f6ra f\u00f6r varje relevant \u00f6verf\u00f6ringsfl\u00f6de.<\/p>\n<p>Grunden finns i GDPR artikel 44\u201350. Artikel 46 listar de transferverktyg som kan anv\u00e4ndas n\u00e4r inget adekvatbeslut finns: SCC, BCR, uppf\u00f6randekoder, certifieringar och ad hoc-avtal. Problemet som Schrems II blottlade \u00e4r att ett transferverktyg p\u00e5 pappret inte r\u00e4cker om mottagarlandets lagstiftning i praktiken tvingar import\u00f6ren att ge myndigheter tillg\u00e5ng till data utan att EU-registrerade kan utkr\u00e4va r\u00e4ttigheter.<\/p>\n<blockquote>\n<p>CJEU slog i Schrems II fast att export\u00f6ren m\u00e5ste verifiera om tredjelandets lagar och praxis underminerar det skydd som artikel 46-verktyget ger, och att export\u00f6ren vid behov m\u00e5ste l\u00e4gga till kompletterande \u00e5tg\u00e4rder eller avst\u00e5 fr\u00e5n \u00f6verf\u00f6ringen. Det r\u00e4cker inte att h\u00e4nvisa till att SCC \u00e4r undertecknade.<\/p>\n<\/blockquote>\n<p>CNIL bekr\u00e4ftar att TIA ska utf\u00f6ras av export\u00f6ren med import\u00f6rens hj\u00e4lp, och att den ska vara klar <em>innan<\/em> \u00f6verf\u00f6ringen p\u00e5b\u00f6rjas. EDPB:s v\u00e4gledning t\u00e4cker \u00e4ven uppf\u00f6randekoder som transferverktyg och specificerar vilka garantier s\u00e5dana koder m\u00e5ste inneh\u00e5lla f\u00f6r att r\u00e4knas som l\u00e4mpliga skydds\u00e5tg\u00e4rder.<\/p>\n<p><a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/information-business-and-organisations\/obligations\/what-rules-apply-if-my-organisation-transfers-data-outside-eu_sv\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Europeiska kommissionen<\/a> understryker skillnaden: adekvatbeslut undantar fr\u00e5n ytterligare skyddsanalys, medan artikel 46-verktyg kr\u00e4ver att export\u00f6ren sj\u00e4lv verifierar att skyddsniv\u00e5n \u00e4r likv\u00e4rdig EU:s.<\/p>\n<h2 id=\"nar-maste-ni-gora-en-tia\">N\u00e4r m\u00e5ste ni g\u00f6ra en TIA?<\/h2>\n<p>Svaret \u00e4r kortare \u00e4n m\u00e5nga tror: en TIA kr\u00e4vs varje g\u00e5ng ni f\u00f6rlitar er p\u00e5 ett artikel 46-verktyg f\u00f6r en \u00f6verf\u00f6ring till ett land utan adekvatbeslut. Det g\u00e4ller oavsett om ni \u00e4r personuppgiftsansvarig eller bitr\u00e4de.<\/p>\n<p><strong>Situationer som utl\u00f6ser TIA-krav:<\/strong><\/p>\n<ul>\n<li>Ni anv\u00e4nder SCC, BCR, uppf\u00f6randekoder eller certifieringar som grund f\u00f6r en \u00f6verf\u00f6ring till ett tredjeland.<\/li>\n<li>En molntj\u00e4nst-leverant\u00f6r (SaaS, IaaS, PaaS) har underbitr\u00e4den i l\u00e4nder utan adekvatbeslut, till exempel USA, Indien eller Kina.<\/li>\n<li>Fj\u00e4rrsupport eller drift sk\u00f6ts av personal utanf\u00f6r EU\/EES med \u00e5tkomst till personuppgifter.<\/li>\n<li>Data speglas eller s\u00e4kerhetskopieras till servrar i ett tredjeland.<\/li>\n<li>En vidare\u00f6verf\u00f6ring sker, det vill s\u00e4ga import\u00f6ren i ett tredjeland skickar vidare data till ett annat tredjeland.<\/li>\n<\/ul>\n<p><strong>N\u00e4r TIA inte kr\u00e4vs:<\/strong><\/p>\n<ul>\n<li>\u00d6verf\u00f6ringen sker till ett land som t\u00e4cks av ett giltigt adekvatbeslut, till exempel Japan, Sydkorea eller Schweiz.<\/li>\n<li>Undantaget i artikel 49 \u00e4r till\u00e4mpligt, men det tolkas restriktivt och f\u00e5r inte anv\u00e4ndas som rutin.<\/li>\n<\/ul>\n<p><strong>Tre konkreta scenarier:<\/strong><\/p>\n<ul>\n<li><em>Moln-SaaS med globalt underbitr\u00e4de:<\/em> Er HR-plattform har en underbitr\u00e4deskedja som inkluderar ett datacenter i USA. Ni beh\u00f6ver en TIA f\u00f6r det fl\u00f6det, \u00e4ven om er prim\u00e4rleverant\u00f6r \u00e4r etablerad i EU.<\/li>\n<li><em>Fj\u00e4rrsupport:<\/em> En leverant\u00f6rs supportteam i Indien har \u00e5tkomst till er produktionsmilj\u00f6 f\u00f6r fels\u00f6kning. Varje s\u00e5dan \u00e5tkomstv\u00e4g \u00e4r ett \u00f6verf\u00f6ringsfl\u00f6de som kr\u00e4ver bed\u00f6mning.<\/li>\n<li><em>Datalagring utanf\u00f6r EES:<\/em> Ni lagrar backup-kopior i ett datacenter i Singapore utan adekvatbeslut. TIA kr\u00e4vs f\u00f6r det fl\u00f6det.<\/li>\n<\/ul>\n<h2 id=\"hur-genomfor-ni-en-tia-steg-for-steg\">Hur genomf\u00f6r ni en TIA steg f\u00f6r steg?<\/h2>\n<p>Metodiken nedan f\u00f6ljer EDPB:s rekommenderade fl\u00f6de och CNILs processbeskrivning. Varje steg har en tydlig ansvarspunkt.<\/p>\n<div style=\"position: relative;width: 100%;height: 400px\">\n             <iframe src=\"https:\/\/www.youtube.com\/embed\/dwz_soXUHYw\" title=\"YouTube Video\" style=\"position: absolute;left: 0;top: 0;height: 100%;width: 100%;border: none\" loading=\"lazy\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture\" allowfullscreen><\/iframe>\n          <\/div>\n<p><strong>Steg 1: Kartl\u00e4gg \u00f6verf\u00f6ringsfl\u00f6dena<\/strong><\/p>\n<p>Identifiera alla fl\u00f6den d\u00e4r personuppgifter l\u00e4mnar EU\/EES. Dokumentera datatyper (k\u00e4nsliga uppgifter kr\u00e4ver extra noggrannhet), kategorier av registrerade, mottagare och samtliga underbitr\u00e4den i kedjan. Ansvar: DPO och IT\/arkitektur.<\/p>\n<p>Vanliga blinda fl\u00e4ckar \u00e4r underbitr\u00e4deskedjor i SaaS-avtal och loggsystem som skickar data till tredjepartsplattformar. Kartl\u00e4ggningen \u00e4r inte klar f\u00f6rr\u00e4n ni kan rita ett komplett fl\u00f6desschema med alla noder utanf\u00f6r EU\/EES.<\/p>\n<p><strong>Steg 2: Beskriv transferverktyget och kontrollera formalia<\/strong><\/p>\n<p>Vilket artikel 46-verktyg anv\u00e4nds? \u00c4r SCC-bilagorna korrekt ifyllda och speglar de de faktiska datafl\u00f6dena? \u00c4r BCR godk\u00e4nd av beh\u00f6rig tillsynsmyndighet? Ansvar: juridik och leverant\u00f6rsansvarig.<\/p>\n<p><strong>Steg 3: Bed\u00f6m mottagarlandets r\u00e4ttsliga och praktiska risker<\/strong><\/p>\n<p>Det h\u00e4r \u00e4r k\u00e4rnan i TIA-arbetet. Ni beh\u00f6ver analysera:<\/p>\n<ul>\n<li>Nationell lagstiftning om statlig tillg\u00e5ng till data (underr\u00e4ttelselagar, s\u00e4kerhetslagar).<\/li>\n<li>Myndighetspraktik: finns det dokumenterade fall av tvingad datautl\u00e4mning?<\/li>\n<li>Transitrisker om data passerar ytterligare l\u00e4nder.<\/li>\n<li>Import\u00f6rens m\u00f6jlighet att meddela export\u00f6ren vid en myndighetsf\u00f6rfr\u00e5gan.<\/li>\n<\/ul>\n<p>Ansvar: juridik, med st\u00f6d av DPO och CISO.<\/p>\n<p><strong>Steg 4: Identifiera och bed\u00f6m kompletterande \u00e5tg\u00e4rder<\/strong><\/p>\n<p>EDPB rekommenderar en kombination av tekniska, organisatoriska och avtalsbaserade \u00e5tg\u00e4rder. Bed\u00f6m varje \u00e5tg\u00e4rds faktiska effektivitet i det specifika sammanhanget, inte bara p\u00e5 pappret. Ansvar: CISO och juridik gemensamt.<\/p>\n<p><strong>Steg 5: Fatta och dokumentera beslut<\/strong><\/p>\n<p>Tre m\u00f6jliga utfall:<\/p>\n<ol>\n<li>Genomf\u00f6r \u00f6verf\u00f6ringen med identifierade \u00e5tg\u00e4rder och en tidsplan f\u00f6r implementering.<\/li>\n<li>Begr\u00e4nsa \u00f6verf\u00f6ringen, till exempel till specifika datatyper eller \u00e5tkomstf\u00f6nster.<\/li>\n<li>Avst\u00e5 fr\u00e5n eller suspendera \u00f6verf\u00f6ringen om effektiva \u00e5tg\u00e4rder saknas.<\/li>\n<\/ol>\n<p>Dokumentera vem som fattat beslutet, p\u00e5 vilken grund och n\u00e4r ompr\u00f6vning ska ske. Ansvar: DPO och verksamhetsansvarig.<\/p>\n<p><strong>Steg 6: Implementera, bygg bevisl\u00e5da och planera ompr\u00f6vning<\/strong><\/p>\n<p>\u00c5tg\u00e4rder som inte kan bevisas existerar inte ur tillsynsmyndighetens perspektiv. Samla tekniska konfigurationer, loggar och avtal i en strukturerad bevisl\u00e5da. Planera ompr\u00f6vning minst en g\u00e5ng per \u00e5r eller vid v\u00e4sentliga f\u00f6r\u00e4ndringar.<\/p>\n<table>\n<thead>\n<tr>\n<th>TIA-steg<\/th>\n<th>Ansvarig<\/th>\n<th>Bevis som kr\u00e4vs<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Kartl\u00e4ggning av fl\u00f6den<\/td>\n<td>DPO, IT<\/td>\n<td>Fl\u00f6desschema, registerf\u00f6rteckning<\/td>\n<\/tr>\n<tr>\n<td>Transferverktyg och formalia<\/td>\n<td>Juridik<\/td>\n<td>Signerade SCC, BCR-godk\u00e4nnande<\/td>\n<\/tr>\n<tr>\n<td>R\u00e4ttslig landsbed\u00f6mning<\/td>\n<td>Juridik, DPO<\/td>\n<td>Landsanalys, r\u00e4ttsk\u00e4llor<\/td>\n<\/tr>\n<tr>\n<td>Kompletterande \u00e5tg\u00e4rder<\/td>\n<td>CISO, juridik<\/td>\n<td>Teknisk konfiguration, avtalsdokument<\/td>\n<\/tr>\n<tr>\n<td>Beslut och dokumentation<\/td>\n<td>DPO, verksamhet<\/td>\n<td>Beslutsdokument med datum och ansvar<\/td>\n<\/tr>\n<tr>\n<td>Bevisl\u00e5da och ompr\u00f6vning<\/td>\n<td>DPO, CISO<\/td>\n<td>Loggar, KMS-konfig, SLA-bilagor<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"vilka-kompletterande-atgarder-fungerar-i-praktiken\">Vilka kompletterande \u00e5tg\u00e4rder fungerar i praktiken?<\/h2>\n<p>Kompletterande \u00e5tg\u00e4rder \u00e4r inte ett sm\u00f6rg\u00e5sbord d\u00e4r ni v\u00e4ljer fritt. EDPB \u00e4r tydliga: om ingen \u00e5tg\u00e4rd kan kompensera f\u00f6r att mottagarlandets lagar tvingar import\u00f6ren att ge myndigheter tillg\u00e5ng till data i klartext, ska \u00f6verf\u00f6ringen inte ske.<\/p>\n<p><strong>Tekniska \u00e5tg\u00e4rder:<\/strong><\/p>\n<ul>\n<li>Kryptering med EU-kontrollerade nycklar (BYOK, externt nyckelhanteringssystem eller HSM). Nyckeln stannar hos export\u00f6ren; import\u00f6ren kan inte dekryptera data p\u00e5 myndighetsbeg\u00e4ran.<\/li>\n<li>Klientsidekryptering, d\u00e4r data krypteras innan den l\u00e4mnar EU och import\u00f6ren aldrig ser klartext.<\/li>\n<li>Pseudonymisering kombinerat med att nyckeln h\u00e5lls i EU.<\/li>\n<li>Just-in-time-\u00e5tkomst (JIT) f\u00f6r support, med detaljerad loggning av varje session.<\/li>\n<\/ul>\n<p><strong>Organisatoriska \u00e5tg\u00e4rder:<\/strong><\/p>\n<ul>\n<li>Platsbindning som begr\u00e4nsar var data fysiskt kan lagras och bearbetas.<\/li>\n<li>Begr\u00e4nsade supportf\u00f6nster med f\u00f6rhandsgodk\u00e4nnande och tv\u00e5personsgodk\u00e4nnande f\u00f6r \u00e5tkomst.<\/li>\n<li>Dataminimering: exportera bara de uppgifter som faktiskt beh\u00f6vs f\u00f6r \u00e4ndam\u00e5let.<\/li>\n<li>Retention-styrning kopplad till lagringstider enligt GDPR s\u00e5 att data inte lagras l\u00e4ngre \u00e4n n\u00f6dv\u00e4ndigt i tredjelandet.<\/li>\n<\/ul>\n<p><strong>Avtalsbaserade \u00e5tg\u00e4rder:<\/strong><\/p>\n<ul>\n<li>SCC-bilagor som exakt speglar de faktiska datafl\u00f6dena, inklusive underbitr\u00e4deskedjor.<\/li>\n<li>Flow-down-krav till samtliga underbitr\u00e4den i kedjan.<\/li>\n<li>SLA-krav p\u00e5 att import\u00f6ren levererar ett bevispaket (evidence pack) vid beg\u00e4ran.<\/li>\n<li>F\u00f6rbud mot oannonserad failover till datacenter i l\u00e4nder som inte t\u00e4cks av TIA.<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>Tekniska \u00e5tg\u00e4rder \u00e4r generellt starkare \u00e4n avtalsbaserade n\u00e4r mottagarlandets lagar kan tvinga import\u00f6ren att bryta avtalet. En SCC-klausul skyddar inte mot en lagstadgad utl\u00e4mningsskyldighet, men en EU-kontrollerad krypteringsnyckel g\u00f6r det.<\/em><\/p>\n<p>En situation d\u00e4r \u00e5tg\u00e4rder s\u00e4llan r\u00e4cker \u00e4r n\u00e4r import\u00f6ren har tillg\u00e5ng till data i klartext och \u00e4r f\u00f6rem\u00e5l f\u00f6r lagstiftning som ger myndigheter bred och sv\u00e5rkontrollerad tillg\u00e5ng, utan m\u00f6jlighet till r\u00e4ttslig pr\u00f6vning f\u00f6r de registrerade. EDPB:s rekommendationer listar s\u00e5dana scenarier explicit.<\/p>\n<h2 id=\"hur-visar-ni-att-atgarderna-faktiskt-ar-i-drift\">Hur visar ni att \u00e5tg\u00e4rderna faktiskt \u00e4r i drift?<\/h2>\n<p>Det r\u00e4cker inte att beskriva \u00e5tg\u00e4rder i TIA-dokumentet. Tillsynsmyndigheter f\u00f6rv\u00e4ntar sig en beviskedja som visar att \u00e5tg\u00e4rderna \u00e4r konfigurerade, aktiva och kontrollerade.<\/p>\n<p><strong>Bevisl\u00e5dan b\u00f6r inneh\u00e5lla:<\/strong><\/p>\n<ul>\n<li>KMS-konfiguration med dokumentation av nyckelrotation och \u00e5tkomstkontroll.<\/li>\n<li>Accessloggar fr\u00e5n JIT-supportworkflows, inklusive tidsst\u00e4mplar och anv\u00e4ndar-ID.<\/li>\n<li>SOC 2 Type II-rapporter eller motsvarande s\u00e4kerhetsrapporter fr\u00e5n import\u00f6ren.<\/li>\n<li>Signerade SCC och DPA-bilagor med korrekt ifyllda appendix.<\/li>\n<li>Incidentrapporter som visar hur eventuella myndighetsf\u00f6rfr\u00e5gningar hanterades.<\/li>\n<li>SLA-dokumentation som specificerar leverant\u00f6rens skyldighet att tillhandah\u00e5lla bevispaket.<\/li>\n<\/ul>\n<p><strong>Tekniska exempel i praktiken:<\/strong><\/p>\n<p>BYOK-konfiguration med EU-nyckelkontroll inneb\u00e4r att ni skapar och hanterar krypteringsnycklar i ett nyckelhanteringssystem som ni kontrollerar, till exempel Azure Key Vault med Managed HSM i en EU-region eller AWS CloudHSM med EU-placering. Import\u00f6ren kan lagra krypterad data men kan inte dekryptera den utan er nyckel. Dokumentera konfigurationen, nyckelrotationsschema och vem som har \u00e5tkomst till nyckelhanteringssystemet.<\/p>\n<p>JIT-supportworkflow fungerar s\u00e5 att supportpersonal i tredjelandet beg\u00e4r \u00e5tkomst per \u00e4rende, \u00e5tkomsten godk\u00e4nns av en EU-baserad ansvarig, sessionen loggas i realtid och \u00e5tkomsten \u00e5terkallas automatiskt n\u00e4r \u00e4rendet st\u00e4ngs. Loggar exporteras till ett EU-kontrollerat system.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Designa SLA:et med leverant\u00f6ren s\u00e5 att de \u00e4r skyldiga att leverera ett bevispaket inom 48 timmar vid en tillsynsf\u00f6rfr\u00e5gan. Utan den klausulen riskerar ni att inte kunna bevisa att \u00e5tg\u00e4rderna fungerade vid den tidpunkt som tillsynsmyndigheten granskar.<\/em><\/p>\n<p>Tillsynsmyndigheter kontrollerar ofta om KMS-konfigurationen faktiskt f\u00f6rhindrar import\u00f6rens \u00e5tkomst, om loggar \u00e4r kompletta och om SCC-bilagorna st\u00e4mmer med de faktiska fl\u00f6dena. F\u00f6rbered svar p\u00e5 dessa fr\u00e5gor innan ni beh\u00f6ver dem.<\/p>\n<h2 id=\"vad-vill-tillsynsmyndigheten-se-i-er-dokumentation\">Vad vill tillsynsmyndigheten se i er dokumentation?<\/h2>\n<p>Dokumentationskravet f\u00f6ljer av GDPR:s ansvarsskyldighet (artikel 5.2). En TIA som inte kan uppvisas \u00e4r juridiskt sett lika med ingen TIA.<\/p>\n<p><strong>Obligatoriska dokument:<\/strong><\/p>\n<ul>\n<li>Fullst\u00e4ndig TIA-rapport med datum, version och signaturer.<\/li>\n<li>Besluts- och ansvarsmatris som visar vem som godk\u00e4nt vad och n\u00e4r.<\/li>\n<li>Tekniska konfigurationsdokument (KMS, HSM, n\u00e4tverkssegmentering).<\/li>\n<li>Signerade avtal: SCC, DPA och eventuella till\u00e4gg.<\/li>\n<li>Bevispaket fr\u00e5n leverant\u00f6ren (SOC-rapporter, penetrationstestresultat, loggar).<\/li>\n<\/ul>\n<p><strong>Versionshantering och retention:<\/strong><\/p>\n<p>Spara varje version av TIA-rapporten med datum och \u00e4ndringslogg. Bevisl\u00e5dan b\u00f6r lagras minst lika l\u00e4nge som den aktuella behandlingen p\u00e5g\u00e5r, plus den tid tillsynsmyndigheten kan inleda ett \u00e4rende. \u00c5tkomstkontroll till bevisl\u00e5dan ska dokumenteras.<\/p>\n<p><strong>Utl\u00f6sare f\u00f6r ompr\u00f6vning:<\/strong><\/p>\n<ul>\n<li>Lag\u00e4ndringar i mottagarlandet, till exempel ny underr\u00e4ttelselagstiftning.<\/li>\n<li>Ny leverant\u00f6r eller nytt underbitr\u00e4de i kedjan.<\/li>\n<li>En incident d\u00e4r tredjelandspersonal haft \u00e5tkomst till data utanf\u00f6r godk\u00e4nd process.<\/li>\n<li>Minst en g\u00e5ng per \u00e5r, oavsett om n\u00e5got f\u00f6r\u00e4ndrats.<\/li>\n<\/ul>\n<p>EDPB ser TIA som en levande process och betonar att ompr\u00f6vning vid v\u00e4sentliga f\u00f6r\u00e4ndringar \u00e4r ett krav, inte en rekommendation.<\/p>\n<p>Vid en tillsynsf\u00f6rfr\u00e5gan ska ni kunna presentera en sammanh\u00e4ngande beviskedja: fr\u00e5n det ursprungliga beslutet, via implementerade \u00e5tg\u00e4rder, till l\u00f6pande kontroller. En tidslinje med versionsnummer och ansvariga personer g\u00f6r det enkelt att f\u00f6lja.<\/p>\n<h2 id=\"vilka-ar-de-vanligaste-misstagen-vid-tia-genomforande\">Vilka \u00e4r de vanligaste misstagen vid TIA-genomf\u00f6rande?<\/h2>\n<p>Dessa fel dyker upp \u00e5terkommande och leder antingen till att TIA underk\u00e4nns eller att en \u00f6verf\u00f6ring m\u00e5ste stoppas i efterhand.<\/p>\n<ul>\n<li><strong>F\u00f6rlita sig p\u00e5 leverant\u00f6rens marknadsf\u00f6ringsp\u00e5st\u00e5enden.<\/strong> Att en leverant\u00f6r p\u00e5st\u00e5r att \u201cdata \u00e4r s\u00e4kra\u201d eller \u201cvi \u00e4r GDPR-compliant\u201d \u00e4r inte ett bevis. Ni beh\u00f6ver KMS-loggar, SOC-rapporter och faktiska konfigurationsdokument.<\/li>\n<li><strong>Underskatta underbitr\u00e4deskedjan.<\/strong> M\u00e5nga TIA-fel beror p\u00e5 att vidare\u00f6verf\u00f6ringar inte kartlagts. Er prim\u00e4rleverant\u00f6r kanske \u00e4r EU-baserad, men deras underbitr\u00e4den kan finnas i l\u00e4nder utan adekvatbeslut. Flow-down-kravet m\u00e5ste n\u00e5 hela kedjan.<\/li>\n<li><strong>Utebliven ompr\u00f6vning efter f\u00f6r\u00e4ndringar.<\/strong> En TIA som gjordes f\u00f6r tre \u00e5r sedan och aldrig uppdaterats t\u00e4cker inte en leverant\u00f6r som sedan dess lagt till ett datacenter i ett nytt land eller \u00e4ndrat sin supportmodell.<\/li>\n<li><strong>Anv\u00e4nda artikel 49-undantag som rutin.<\/strong> Undantagen i artikel 49, till exempel samtycke eller n\u00f6dv\u00e4ndighet f\u00f6r avtalets fullg\u00f6rande, \u00e4r avsedda f\u00f6r enstaka, icke-repetitiva situationer. Att anv\u00e4nda dem f\u00f6r l\u00f6pande aff\u00e4rs\u00f6verf\u00f6ringar \u00e4r ett v\u00e4lk\u00e4nt tillsynsproblem som EDPB:s beslut om WhatsApp illustrerar tydligt.<\/li>\n<li><strong>SCC-bilagor som inte speglar verkligheten.<\/strong> Bilagorna m\u00e5ste beskriva de faktiska datafl\u00f6dena, inte en generisk mall. En tillsynsmyndighet som ser att bilaga 1 inte st\u00e4mmer med er registerf\u00f6rteckning ifr\u00e5gas\u00e4tter hela TIA:n.<\/li>\n<\/ul>\n<h2 id=\"vilka-mallar-och-verktyg-bor-ni-anvanda\">Vilka mallar och verktyg b\u00f6r ni anv\u00e4nda?<\/h2>\n<p>B\u00f6rja med de officiella k\u00e4llorna. De \u00e4r gratis, auktoritativa och direkt till\u00e4mpliga.<\/p>\n<p><strong>Officiella mallar och v\u00e4gledningar:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.edpb.europa.eu\/system\/files\/documents\/2021-06\/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB Recommendations 01\/2020<\/a>: sexstegsmetodiken och listan \u00f6ver supplementary measures. Anv\u00e4nd den som metodramverk och kontrollera att er TIA-process t\u00e4cker varje steg.<\/li>\n<li>CNIL TIA-guide (januari 2025): praktisk processbeskrivning med tydliga steg och ansvarsf\u00f6rdelning. S\u00e4rskilt anv\u00e4ndbar f\u00f6r att strukturera dokumentationen.<\/li>\n<li><a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/information-business-and-organisations\/obligations\/what-rules-apply-if-my-organisation-transfers-data-outside-eu_sv\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EU-kommissionens resurser om tredjelands\u00f6verf\u00f6ringar<\/a>: f\u00f6rklaring av transferverktyg och adekvatbeslut. Bra startpunkt f\u00f6r att avg\u00f6ra vilket verktyg som \u00e4r till\u00e4mpligt.<\/li>\n<li><a href=\"https:\/\/www.edpb.europa.eu\/system\/files\/2022-10\/edpb_guidelines_codes_conduct_transfers_after_public_consultation_sv.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s riktlinjer om uppf\u00f6randekoder som transferverktyg<\/a>: relevant om ni \u00f6verv\u00e4ger uppf\u00f6randekoder som alternativ till SCC.<\/li>\n<\/ul>\n<p><strong>Praktiska checklistor:<\/strong><\/p>\n<ul>\n<li><em>Kartl\u00e4ggningschecklista:<\/em> lista alla system som behandlar personuppgifter, identifiera var data lagras och bearbetas, kartl\u00e4gg underbitr\u00e4deskedjor och markera alla noder utanf\u00f6r EU\/EES.<\/li>\n<li><em>Bevispackchecklista:<\/em> KMS-konfiguration, nyckelrotationslogg, accessloggar, SOC-rapport, signerade SCC\/DPA, SLA med evidence pack-krav, incidentlogg.<\/li>\n<li><em>Beslutstr\u00e4d:<\/em> adekvatbeslut? Nej \u2192 artikel 46-verktyg? Ja \u2192 TIA kr\u00e4vs \u2192 kompletterande \u00e5tg\u00e4rder effektiva? Nej \u2192 avst\u00e5 fr\u00e5n \u00f6verf\u00f6ring.<\/li>\n<\/ul>\n<p><strong>Verktygsval:<\/strong><\/p>\n<p>GRC-plattformar \u00e4r v\u00e4rdefulla f\u00f6r att hantera versioner av TIA-dokumentation, koppla bevis till specifika kontroller och automatisera p\u00e5minnelser om ompr\u00f6vning. Evertrusts plattform Trustview \u00e4r ett exempel p\u00e5 ett s\u00e5dant verktyg, byggt f\u00f6r att hantera GDPR-efterlevnad inklusive TIA-dokumentation och bevislagring i ett strukturerat format.<\/p>\n<h2 id=\"vad-erfarna-radgivare-ser-att-organisationer-missar\">Vad erfarna r\u00e5dgivare ser att organisationer missar<\/h2>\n<p>De flesta organisationer l\u00e4gger f\u00f6r mycket tid p\u00e5 att skriva TIA-rapporten och f\u00f6r lite tid p\u00e5 att bygga bevisl\u00e5dan. En v\u00e4lformulerad rapport utan tekniska bevis h\u00e5ller inte vid granskning.<\/p>\n<p>Prioritera toppriskfl\u00f6dena f\u00f6rst. B\u00f6rja med de fl\u00f6den som involverar k\u00e4nsliga personuppgifter, h\u00e4lsodata, finansiell information eller uppgifter om barn, och de leverant\u00f6rer som har mest frekvent \u00e5tkomst till er produktionsmilj\u00f6. En organisation med hundra leverant\u00f6rer beh\u00f6ver inte g\u00f6ra en fullst\u00e4ndig TIA f\u00f6r alla p\u00e5 en g\u00e5ng; riskbaserad prioritering \u00e4r b\u00e5de till\u00e5ten och n\u00f6dv\u00e4ndig.<\/p>\n<p>Bygg \u00e5teranv\u00e4ndbara mallar tidigt. En v\u00e4lstrukturerad TIA-mall med f\u00f6rdefinierade sektioner f\u00f6r landsanalys, \u00e5tg\u00e4rdsbed\u00f6mning och beslutsdokumentation sparar veckor av arbete n\u00e4r ni ska hantera tio leverant\u00f6rer i st\u00e4llet f\u00f6r en. Koppla mallen till er registerf\u00f6rteckning s\u00e5 att uppdateringar i ett system automatiskt flaggar f\u00f6r ompr\u00f6vning i det andra.<\/p>\n<p>Definiera roller och SLA internt. DPO \u00e4ger processen, CISO \u00e4ger de tekniska bevisen och leverant\u00f6rsansvarig \u00e4ger avtalsdokumentationen. Utan tydliga \u00e4garskap hamnar TIA-arbetet i ett vakuum d\u00e4r alla tror att n\u00e5gon annan hanterar det. S\u00e4tt ett internt SLA: leverant\u00f6rsansvarig ska leverera bevispaket inom fem arbetsdagar vid en ny TIA eller ompr\u00f6vning.<\/p>\n<h2 id=\"evertrust-stodjer-er-genom-hela-tia-processen\">Evertrust st\u00f6djer er genom hela TIA-processen<\/h2>\n<p>En genomf\u00f6rd TIA \u00e4r mer \u00e4n ett juridiskt krav. Det \u00e4r beviset att er organisation faktiskt kontrollerar vart personuppgifter tar v\u00e4gen och under vilka villkor.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Evertrust erbjuder strukturerat st\u00f6d f\u00f6r organisationer som beh\u00f6ver genomf\u00f6ra eller kvalitetss\u00e4kra sin TIA-process. Ett typiskt uppdrag b\u00f6rjar med en workshop d\u00e4r vi kartl\u00e4gger era \u00f6verf\u00f6ringsfl\u00f6den och identifierar toppriskerna, f\u00f6ljt av en TIA-leverans med fullst\u00e4ndig dokumentation och bevispackstruktur. D\u00e4refter st\u00f6djer vi implementeringen av kompletterande \u00e5tg\u00e4rder, inklusive SCC-bilagearbete, leverant\u00f6rsgranskning och teknisk bevisning. \u00c5rs\u00f6versynen ing\u00e5r som en naturlig del av ett l\u00f6pande uppdrag.<\/p>\n<p>F\u00f6r organisationer som vill hantera TIA-dokumentation och bevislagring digitalt erbjuder vi \u00e4ven <a href=\"https:\/\/evertrust.se\/en\/\" target=\"_blank\" rel=\"noopener\">Trustview-plattformen<\/a>, som \u00e4r byggd f\u00f6r GDPR-efterlevnad inklusive versionsstyrning och kontrollsp\u00e5rning. L\u00e4s g\u00e4rna v\u00e5r analys av Vattenfalls GDPR-b\u00f6ter f\u00f6r ett konkret exempel p\u00e5 vad bristande dokumentation kan kosta. Ta kontakt med Evertrust f\u00f6r att diskutera hur ett TIA-uppdrag kan se ut f\u00f6r er organisation.<\/p>\n<h2 id=\"perspektiv-det-som-tia-guider-sallan-sager-rakt-ut\">Perspektiv: det som TIA-guider s\u00e4llan s\u00e4ger rakt ut<\/h2>\n<p>Det finns en utbredd missuppfattning om vad en TIA faktiskt \u00e4r till f\u00f6r. M\u00e5nga organisationer behandlar den som ett compliance-dokument, n\u00e5got som ska finnas i mappen om tillsynsmyndigheten knackar p\u00e5. Det \u00e4r fel utg\u00e5ngspunkt.<\/p>\n<p>En TIA \u00e4r ett beslutsunderlag. Den ska tvinga fram en \u00e4rlig bed\u00f6mning av om er organisation faktiskt kan skydda de registrerades uppgifter n\u00e4r de l\u00e4mnar EU. Om svaret \u00e4r nej, \u00e4r det r\u00e4tta beslutet att inte genomf\u00f6ra \u00f6verf\u00f6ringen, oavsett hur bekv\u00e4mt det vore aff\u00e4rsm\u00e4ssigt.<\/p>\n<p>Det som g\u00f6r TIA-arbetet sv\u00e5rt \u00e4r inte juridiken. EDPB:s sexstegsmodell \u00e4r v\u00e4lstrukturerad och CNIL:s guide \u00e4r tydlig. Det sv\u00e5ra \u00e4r att organisationer s\u00e4llan har den tekniska insyn i sina leverant\u00f6rers infrastruktur som kr\u00e4vs f\u00f6r att g\u00f6ra en \u00e4rlig bed\u00f6mning. En leverant\u00f6r som inte kan visa er KMS-konfiguration, nyckelrotationsloggar och en tydlig f\u00f6rklaring av vilka anst\u00e4llda som har \u00e5tkomst till era data och fr\u00e5n vilka l\u00e4nder, \u00e4r en leverant\u00f6r ni inte kan g\u00f6ra en trov\u00e4rdig TIA f\u00f6r. Det \u00e4r ett aff\u00e4rsbeslut, inte bara ett juridiskt problem.<\/p>\n<p>En annan underskattad risk \u00e4r att TIA-processen stannar hos DPO och juridik utan att CISO och IT \u00e4r genuint involverade. Tekniska \u00e5tg\u00e4rder som inte \u00e4r konfigurerade och verifierade av s\u00e4kerhetsteamet \u00e4r inte \u00e5tg\u00e4rder, de \u00e4r \u00f6nskem\u00e5l. De b\u00e4sta TIA-processer jag sett \u00e4r de d\u00e4r DPO, CISO och leverant\u00f6rsansvarig sitter i samma rum och gemensamt \u00e4ger beslutet.<\/p>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786094876725_Perspektiv-det-som-TIA-guider-sallan-sager-rakt-ut-overview-diagram.jpeg\" alt=\"Perspektiv: det som TIA-guider s\u00e4llan s\u00e4ger rakt ut \u2014 overview diagram\"><\/p>\n<h2 id=\"kallor\">K\u00e4llor<\/h2>\n<p>Dessa k\u00e4llor \u00e4r grunden f\u00f6r allt TIA-arbete och de dokument tillsynsmyndigheter f\u00f6rv\u00e4ntar sig att ni k\u00e4nner till.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.edpb.europa.eu\/system\/files\/documents\/2021-06\/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Recommendations 01\/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data (version 2.0)<\/a><\/li>\n<li><a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/en\/TXT\/?uri=CELEX%3A62018CJ0311\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Judgment of 16 July 2020, Data Protection Commissioner v Facebook Ireland Ltd, Maximillian Schrems, C-311\/18 (Schrems II)<\/a><\/li>\n<li><a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/information-business-and-organisations\/obligations\/what-rules-apply-if-my-organisation-transfers-data-outside-eu_sv\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Vilka regler g\u00e4ller om min organisation \u00f6verf\u00f6r uppgifter utanf\u00f6r EU? &#8211; Europeiska kommissionen<\/a><\/li>\n<li><a href=\"https:\/\/www.edpb.europa.eu\/system\/files\/2022-10\/edpb_guidelines_codes_conduct_transfers_after_public_consultation_sv.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB guidelines on codes of conduct for transfers (svenska versionen, 2022)<\/a><\/li>\n<\/ul>\n<h2 id=\"rekommendation\">Rekommendation<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/\" target=\"_blank\" rel=\"noopener\">Startsida &#8211; Evertrust Consulting<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/google-gor-det-enklare-att-synka-passkeys-mellan-enheter\/\" target=\"_blank\" rel=\"noopener\">Google g\u00f6r det enklare att synka passkeys mellan enheter<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/lagringstider\/\" target=\"_blank\" rel=\"noopener\">Lagringstider enligt GDPR p\u00e5 HR-omr\u00e5det &#8211; Evertrust Consulting<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/forsta-halvan-av-2021-summering-av-viktiga-nyheter-pa-gdpr-omradet\/\" target=\"_blank\" rel=\"noopener\">F\u00f6rsta halvan av 2021 \u2013 summering av viktiga nyheter p\u00e5 GDPR-omr\u00e5det &#8211; Evertrust Consulting<\/a><\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.babylovegrowth.ai\" target=\"_blank\" rel=\"noopener\">Artikel skapad av BabyLoveGrowth<\/a><\/p>","protected":false},"excerpt":{"rendered":"<p>L\u00e4r dig hur TIA och GDPR p\u00e5verkar dataskyddet. F\u00e5 v\u00e4rdefulla insikter f\u00f6r ansvariga vid \u00f6verf\u00f6ring av personuppgifter till tredjel\u00e4nder.<\/p>","protected":false},"author":2,"featured_media":8238,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8237","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8237","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8237"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8237\/revisions"}],"predecessor-version":[{"id":8240,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8237\/revisions\/8240"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8238"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8237"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8237"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8237"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}